Каталог Поиск 0 Сравнить 0 Закладки 0 Корзина Войти
Каталог
105082, Москва, ул. Фридриха Энгельса, 75с21, БЦ Бауманский ИТКОЛ
Пн - Пт: с 09-00 до 18-00 Сб: с 10-00 до 18-00 Вс: выходной
Страницы: 1
RSS
Служба поддержки Ubiquiti WiFi сообщает, что "hotspot portal 2.0" не изолирует трафик при использовании "third party gateway" в Unifi 8.5.6., UniFi Network
 
Мы используем "сторонний шлюз". Нужен базовый SSID гостевого Wi-Fi без captive portal. Поддержка Ubiquiti говорит, что в Unifi 8+ это не поддерживается без использования шлюза Ubiquiti, ха-ха. У меня это работало с 2012 года. Раньше просто применялись Guest Policies к SSID. Теперь, когда в 8.5.6 включаешь Hotspot 2.0, автоматически включается "landing page" captive portal, но если отключить landing page, оставив Hotspot 2.0 включенным, устройства могут пинговать LAN-устройства. Client device isolation включен, конечно. Multicast & broadcast filtering отключены, но было бы здорово не приходиться добавлять MAC-адреса для разрешения DHCP/DNS. Разумеется, я мог бы настроить VLAN на роутере, но смысл использования гостевой сети на контроллере в том, чтобы не нужно было, чтобы все коммутаторы поддерживали VLAN. Кажется, утечка мозгов наконец-то догнала поддержку? Я также вижу, что кто-то еще имел эту проблему, которую исправил апдейт. Как вы выпускаете прошивку со сломанным гостевым Wi-Fi, позволяющим доступ к LAN? Как это могло не попасть в QA? Это серьезная проблема безопасности.
Guest Isolation Not Working | Ubiquiti Community
 
Что? Это включение гостевой Wi-Fi в одной подсети. DHCP не заботится о том, какой клиент, и DNS тоже. Гостевая Wi-Fi с изоляцией должна блокировать доступ к сети LAN по другим IP-адресам согласно RFC 1918 ("LAN"). В старой прошивке контроллера даже был список IP-адресов для предварительного и последующего авторизованного доступа. Очевидно, она позволяла DHCP REQ и DHCP OFFER трафик (который широковещательный/уникастовый), и DNS TCP трафик через порт 53, даже для устройств в гостевой Wi-Fi. Отдельная VLAN *не должна* быть нужна.

Мой смысл в том, что поддержка даже не понимает базовых функций продукта или что должна делать гостевая Wi-Fi. Можно включить hotspot 2.0 и отключить целевую страницу, и даже поддержка не понимает, что по умолчанию это должно блокировать доступ к сети LAN.

Смешно, что все SSIDs, которые я настроил до обновления до Network версии 8, все еще работают и блокируют доступ к сети LAN, но любые новые сети, настроенные на новом интерфейсе, этого не делают.

Похоже, утечка мозгов наконец-то догнала Ubiquiti. Наверное, пора переходить на Instant On. Печально после 13 лет.
 
Если коммутаторы не поддерживают VLAN, это кажется сложным. Если посмотреть на точку доступа с двумя SSID – основной сетевой SSID и гостевой SSID; клиент аутентифицируется к нужному SSID (по паролю), а точка доступа затем добавляет этого Wi-Fi клиента в сеть, связанную с этим SSID. Если коммутатор не поддерживает VLAN, DHCP-сервер где-то еще в сети (возможно, на Raspberry Pi или встроенный в сторонний шлюз, неважно) не сможет различить Wi-Fi клиента, подключившегося к основной сети, и Wi-Fi клиента, подключившегося к гостевой сети – то есть, не будет знать, какой диапазон IP-адресов выдать клиенту (диапазон основной сети или диапазон гостевой сети).
Страницы: 1
Читают тему (гостей: 1)